Борьба с киберпреступностью | F6
22.3K subscribers
2.23K photos
134 videos
3 files
2.44K links
Остросюжетный Telegram-канал компании F6 об информационной безопасности, хакерах, APT, кибератаках, мошенниках и пиратах. Расследования по шагам, практические кейсы и рекомендации, как не стать жертвой.

№ 6884137476
№ 6884168720
Download Telegram
Кейс «Самокат» и F6 ⚡️ Как онлайн-ритейлер защищает бренд и клиентов.

Высокая узнаваемость бренда увеличивает риски в цифровой среде. Поддельные сайты, фейковые акции и фишинговые страницы быстро распространяются и используют привычные пользователям сценарии: бонусы, скидки, промокоды.

Контроль внешней цифровой среды и быстрый вывод мошеннических ресурсов из оборота — одна из ключевых задач команды бренда.

📢 Рассказываем, как «Самокат» усилил защиту в связке с решением F6 Digital Risk Protection, дополнив сильный внутренний SOC внешним мониторингом.

Также в кейсе рассмотрели:

💚 реальные примеры фишинга, скама и злоупотреблений вокруг бренда;
💚 подход к выстраиванию внешнего мониторинга без расширения внутренней команды;
💚 организацию процесса выявления, приоритизации и реагирования на внешние digital-угрозы.

ЧИТАТЬ ИСТОРИЮ УСПЕХА
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥18👏1310
Сезон охоты ⚡️ В новом выпуске «Кибершпаргалки» рассказали, как мошенники обманывают молодежь на летних подработках.

Каникулы для многих школьников и студентов не только отдых, но и первый опыт заработка. И пока одни ищут подработку, другие охотятся на тех, кто готов поверить в «легкие деньги без опыта».

Фальшивые вакансии, «работа» с предоплатой, предложения стать помощником в сомнительных задачах — всё это давно превратилось в отдельный жанр мошенничества. Наш эксперт Сергей Золотухин разобрал самые актуальные сценарии обмана, с которыми молодые соискатели сталкиваются в 2026 году.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😱6😢52
⚡️ Группировка BO Team рассылает ВПО BrockenDoor в письмах от имени Роскомнадзора.

BO Team — проукраинская группировка, начавшая активную деятельность в январе 2024 года, использующая вайпер для уничтожения инфраструктур и данных жертв. В качестве первоначального вектора группа использует рассылки вредоносных архивов. После компрометации уничтожает резервные копии файлов и инфраструктуру компании, а также удаляет данные с хостов.


Специалисты ЦК F6 зафиксировали вредоносную рассылку, нацеленную на организации из сферы ритейла. Сотрудникам приходили поддельные уведомления от Роскомнадзора о выявленных правонарушениях. К письму прикреплен RAR-архив, защищенный паролем 9CfXdf!w, содержащий исполняемые файлы, представляющие собой BrockenDoor, и файлы-приманки.

Во время работы исполняемые файлы расшифровывают два файла из секции ресурсов алгоритмом XOR с ключом:
TEMPtro-*tmZ+=J@q$k#|?ZI0?J7$}P<wB'-Ex[Oqn(0mlvs-vpyy<AV~z&8ZB&`vH]w`=^2!YLii~lt1(|gbR!zg!t_GLln9.'c/JoTC>6#-')n_Wj}BUjbz)%]$?h;O^;h?xa4;U`D#2-XItI2:


Конфигурация BrockenDoor:
BOLO_MUTEX_NAME = "[a-zA-Z0-9]{24}"
BOLO_INITIAL_SLEEP = 5
BOLO_INITIAL_SLEEP_JITTER = 2
BOLO_POLL_INTERVAL = 5
BOLO_POLL_INTERVAL_JITTER = 2
BOLO_HOSTS = "hxxps://zoonoz[.]space:443"
BOLO_SECRET = "[a-f0-9]{16}"
BOLO_USER_AGENT = "Mozilla/5.0 (X11; U; Linux i686; pl; rv:1.8.1) Gecko/20061010 Firefox/2.0"


❗️ Анализ ВПО доступен на MDP F6

Индикаторы компрометации:

Отправитель:
info@roskomnadsor[.]ru
Тема писем:
Уведомление о выявлении признаков административного правонарушения – %Юридическое название компании%
Вложение:
Акт контрольного (надзорного) мероприятия.rar

Бэкдор BrockenDoor:

Форма письменных пояснений.exe
Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.exe

Приманки:

Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.pdf
Форма письменных пояснений.pdf
MD5: ba0be4de2662c9ee61b426cc3f27e736
SHA-1: c92695989ec649b103537ad7eca36ce7b173a834
SHA-256: 8f3e9568730ab2e7386af6c87724f32cad1c188325ef500360911aadf39ff688

C2:
zoonoz[.]space


▪️ Вложение, исполняемые файлы и приманка Уведомление_Роскомнадзор_29[0-9]{2}-05_12.05.2026.pdf отличаются по хэш-сумме в зависимости от целевой организации.

Также в марте была зафиксирована аналогичная рассылка, но от имени Ространснадзора с доменов rostransnnadzor[.]ru и rostranznadzor[.]ru.
🔥26👍1110😱8🤔2
Мошенники обманывают хакеров 😧 F6 зафиксировала фишинговую схему с сайтами под брендом BloxTools для угона учетных записей Roblox.

Несмотря на блокировку игра по-прежнему пользуется популярностью в России. Новый сценарий по угону аккаунтов Roblox называют одним из самых коварных и массовых, так как используется он в международном масштабе.

Как работает схема ⬇️

▪️ Через TikTok-ролики злоумышленники распространяют ссылки на сайты под выдуманным брендом BloxTools, которые предлагают «генерировать бесплатные робуксы», «копировать игры» и «взламывать аккаунты».

▪️ Под этим предлогом пользователям предлагают скачать на сайте Roblox код и ввести его на фишинговом сайте. Так киберпреступники перехватывают сессию и получают доступ к аккаунту геймера без ввода пароля и двухфакторной аутентификации.

▪️ Цель преступников в новой схеме — получить куки .ROBLOSECURITY. Это файл, который используется браузером на сайте Roblox для хранения сеансов пользователей.

▪️ Переход в любой из разделов мошеннического сайта приводят пользователя на страницу с объявлением: «Хочешь скачать/скопировать любую игру, одежду, UGC или взломать аккаунт? Просто зайди на Bloxtools, вставь player file и нажми «Начать взлом!». Далее — пользователи получают подробный туториал. По сути он объясняет, как взломать самих себя и передать данные мошеннику.

Еще недавно, чтобы заполучить файл .ROBLOSECURITY, злоумышленники атаковали геймеров через Discord, предлагая протестировать игру или чит, установив программу, которая позволяла получить доступ к файлам пользователя.

Теперь схему развили: BloxTools предлагает геймерам «хакнуть» Roblox, но на самом деле мошенники взламывают их самих.


▪️ По обращению CERT F6 пять фишинговых сайтов, используемых в этой схеме, уже заблокированы.

Как выглядит сайт и инструкции для потенциальных жертв — в деталях рассказали на Habr.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13👍76🤯4😁3😢3😱11
This media is not supported in your browser
VIEW IN TELEGRAM
🔥11😁8😱6🤯1
Борьба с киберпреступностью | F6
Video message
📢 Узнаете мошенника с первых фраз? Слушаем реальную запись звонка от киберпреступников.

Сотни историй обмана ежедневно начинаются звонком с незнакомого номера. «Замена домофона» — один из многих вариантов первого этапа сложной мошеннической схемы.

🎙 В кружке выше — фрагмент разговора с оператором мошеннического колл-центра, которая выдает себя за представителя управляющей компании.

🔍 Проверьте себя! Какие признаки обмана и манипуляции вы услышали?

Разбор от экспертов F6 сегодня — в следующем посте.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥7👏31
Борьба с киберпреступностью | F6
Video message
👀 «С вами говорит „Вотсап“»

Ищем ред-флаги в словах реальной мошенницы.

Фрагмент разговора мы опубликовали выше. Эксперты Fraud Protection F6 отметили характерные признаки обмана.

1️⃣ «Завтра должен подъехать мастер, будет ставить новый домофон»

Что не так? Домофон — часть общего имущества в доме. Для его замены требуется согласование с жильцами. «Вдруг» домофоны не меняют.

Совет. Попросите оставить номер для обратной связи и завершите разговор. В чате дома спросите, известно ли соседям об этом.


2️⃣ «Будут новые ключи. Сколько надо?»

Что не так? Вопрос логичный, но обычно при замене домофона сообщают, сколько ключей выдают бесплатно, а сколько — за деньги.


3️⃣ «– Вы из какой управляющей компании?
– По дому. По дому»

Что не так? Пользователь задает вопрос, на который мошенница не знает точного ответа.


4️⃣ «Первых три дня ключики работать не будут, это нормально. Но в подъезд вы заходите по коду домофона»

Что не так? Вопросительная интонация для утверждения. Такое несовпадение — один из признаков лжи. Еще одна ложь — нерабочие ключи (зачем их выдавать?) и необходимость заходить по коду.

Зачем? Легенда про «код домофона» нужна, чтобы позже спровоцировать собеседника назвать этот «код».


5️⃣ «Номер квартиры, потом буква «Ка», наша русская «Ка»…Услышите характерный звук «пи-пи-пи», значит, дверь открыта и можно заходить»

Что не так? В России букву «К» не называют «нашей русской»: перепутать ее с латинской невозможно. И звукоподражания в диалоге со взрослым человеком слышать крайне странно. Эти признаки также могут указывать, что с вами разговаривает не официальный сотрудник УК.


6️⃣ «Где звездочка и решетка, там пин-код. Я сейчас скажу варианты, которые остались. Три варианта, выберете один»

Что не так? У каждого производителя домофонов свои коды. Чаще всего жильцы не могут «выбрать» вариант.


7️⃣ «Робота я закажу. Робот позвонит, продиктует»

Что не так? Противоречие: звонящей ничто не мешает самой сказать нужный «код». Голосовых помощников называют «роботами» исключительно в мошеннических схемах: такие примеры мы уже встречали.

Зачем? Мошенники имитируют звонок от «робота», чтобы создать у собеседника иллюзию: звонок происходит без участия человека.


8️⃣ «Звонит вам сейчас? Это робот, принимайте».

Что не так? В обычной жизни трудно представить ситуацию, когда собеседник параллельно запускает звонок с другого номера, предлагает его принять и вернуться к разговору. Так делают только мошенники.

Зачем? Это ключевой момент первого этапа мошеннической схемы. Если пользователь примет звонок и затем сообщит код незнакомке, на втором этапе преступники будут убеждать человека, что он назвал «код от госсервиса», на его имя в банках некто оформил кредиты и готовится отправить деньги террористам.


9️⃣ «Укажите цифры для авторизации»

Что не так? Слова, которые произносит «робот», противоречат друг другу: механический голос просит указать «цифры для авторизации», а затем сам их называет.


1️⃣0️⃣ «– А зовут вас как? – Меня зовут „Вотсап“»

Что не так? Услышав уточняющие вопросы, мошенница растерялась. Поэтому назвалась мессенджером, в который, по ее словам, перед этим продублировала «код от домофона».
Please open Telegram to view this post
VIEW IN TELEGRAM
😁13🔥8😱61🤔1
⚡️ F6 x Пассворк: исследование по защите критически важных устройств в каждой ИТ-инфраструктуре.

Даже имея на столе «волшебную кнопку» в виде передовых защитных решений, без безопасного проектирования и конфигурирования ИТ-инфраструктуры не обойтись.

Идея написания этой статьи обусловлена практическим опытом реагирования на разрушительные кибератаки, в ходе которых злоумышленники получали доступы к корпоративным сетям и использовали программы-вымогатели или вайперы для вывода из строя ИТ-инфраструктуры.

➡️ Как сократить поверхность атаки и усложнить жизнь злоумышленникам — читайте в новом блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏12🔥11👍104🤩1
«Кто переведет больше?» 👀 Мошенники начали проводить аукционы в пиратских Telegram-каналах.

Telegram активно используют для онлайн-пиратства. Высокий спрос позволяет быстро набрать аудиторию из желающих бесплатно посмотреть новинки фильмов или сериалов.

Как работает схема? 

▪️ Когда у пиратского канала набирается аудитория, владелец запускает «аукцион» с призом до 250 тыс. рублей. В каналах, на которых специалисты F6 зафиксировали проведение фейковых аукционов, было в среднем по 6-7 тыс. подписчиков.

‼️ Типичное сообщение: «Аукцион. Кто больше всего скинет денег, получит приз и все свои деньги, переведенные с начала аукциона».

▪️ «Ставки» надо перечислять по номеру телефона или номеру карты с указанием банка, чеки присылать в Telegram. Чтобы создать ажиотаж, мошенники ограничивают время на перебив ставки — 10–15 минут.

▪️ По итогам аукциона канал публикует скриншот либо переписки с «победителем», либо квитанции о переводе «выигрыша». После этого все посты удаляются из канала.

Детали схемы и скриншоты из Telegram-каналов — в релизе.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😱5😁4🤯43🤔2
⚡️ Массовая атака БПЛА на Москву и МО активизировала мошенников. Через домовые чаты они распространяют ссылки на сомнительные Telegram-каналы с оповещениями об атаках.
 
▪️ Злоумышленники заранее под видом «соседей» (чаще — девушек) вступают в районные и домовые чаты и в ходе обсуждения атаки БПЛА в чате присылают ссылки на якобы тематические каналы. Обычно они содержат в названии слова «Радар» и «Москва», на аватарках может стоять официальная символика города. Число подписчиков достигает 300 тыс.

▪️ В одном из исследованных специалистами F6 Telegram-каналов каждое сообщение сопровождается предложением воспользоваться Telegram-ботом под названием «Обход белых списков». Для активации бота якобы необходим небольшой разовый платеж.

‼️ Подключаясь к любому боту, пользователь предоставляет доступ к данным аккаунта, а впоследствии такой бот под видом уже «знакомого» сервиса может прислать фишинговую ссылку или вредоносный файл, при открытии которого устройство будет заражено.

Специалисты F6 рекомендуют пользователям не подписываться на каналы с оповещениями об атаках по ссылкам из непроверенных источников, а модераторам чатов — отключить возможность добавления пользователей по общедоступной ссылке-приглашению.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯17😱8😢8👍62🔥2🤩1
This media is not supported in your browser
VIEW IN TELEGRAM
Как действовала одна из самых мощных кибергрупп 2010-х? ⚡️ Cobalt — продолжение истории.

Летом 2016-го хакеры из Cobalt начали масштабную серию атак на банки в СНГ, Европе и Азии. Одно вредоносное письмо обеспечило им недели скрытого присутствия в сети банка, поиска серверов банкоматов, карточного процессинга и SWIFT. Всё закончилось хищениями на десятки и сотни миллионов рублей.

🎥 Подробнее о главной угрозе финсектора того времени — в новой серии CyberStory, ИИ-сериала о хакерах и киберпреступности от F6 и @SecLabNews. А первую часть о группировке и их «тайваньском джекпоте» смотрите здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥7👏41🤔1🤯1
🔍 Как выявить несанкционированный доступ? Разбираем стратегию «360-градусной защиты инфраструктуры» на базе F6 MXDR.

Shadow IT — это любая неучтенная точка доступа внутри компании, от удаленного подключения «для удобства» до забытых серверов и сторонних программ.

Именно через такие инструменты злоумышленники все чаще получают доступ к инфраструктуре и остаются незамеченными внутри сети.

В новой статье мы разобрали:

▪️ как легитимные инструменты превращаются в точку входа для атак;
▪️ почему угрозу сложно обнаружить стандартными средствами защиты;
▪️ как снизить риски и вернуть контроль над инфраструктурой;
▪️ что помогает быстрее выявлять скрытый доступ и сократить время реакции на инциденты.

➡️ ЧИТАТЬ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍8👏5
📢 ИИ-атаки смогут масштабировать и на малый бизнес.

CEO F6 Валерий Баулин прокомментировал использование ИИ киберпреступниками — экспертная статья опубликована в печатном номере журнала Russian Business.

В 2025 году злоумышленники уже применяли нейросети для создания дипфейков, фишинга, фейковых площадок и сбора данных о потенциальных жертвах.

Валерий Баулин, CEO F6:

Прошлогодний эксперимент американских инженеров с шифровальщиком PromptLock, оснащенным ИИ-компонентами, наглядно показал разрушительный потенциал кибероружия нового поколения.


Автоматизация атак снижает порог входа для киберпреступников: в будущем им всё реже будут нужны дорогая инфраструктура и месяцы разработки. Атаки станут быстрее, дешевле и массовее. Под ударом теперь также малый и средний бизнес, хотя ранее проводить ИИ-атаки на них считалось нецелесообразным.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15👍95😱4🎉2
📢 Неравные стандарты безопасности искажают конкуренцию. Банк, который обеспечивает комплексную защиту, не должен проигрывать тому, кто экономит на антифроде ради скорости.

Атака начинается до входа в приложение — боты, подбор паролей, SMS-бомбинг. Классический антифрод видит только финальную транзакцию и не замечает угрозу на ранних этапах.

💚 Мы подготовили чек-лист «10 точек фрод-контроля для банка на маркетплейсе».

Внутри ⬇️
▪️ периметр и доступ;
▪️ платежи и транзакции;
▪️ клиентские данные и привилегии;
▪️ сессии и коммуникации;
▪️ аналитика и обмен данными.

Объясняем, что под угрозой в каждой точке и как это закрывает F6 Fraud Protection.

⤵️ СКАЧАТЬ ЧЕК-ЛИСТ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥105👍5👏2😁1😱1
😧 Мошенники-лукисты: в схемах со знакомствами киберпреступники выбирают жертв «с непривлекательной внешностью или лишним весом».

Аналитики F6 изучили самые популярные схемы мошенничества со знакомствами. Только за первые три месяца 2026 года у жертв этих сценариев похитили почти 300 млн рублей.

1️⃣ Самая распространенная схема — FakeDate. Пользователь знакомится с «девушкой» в интернете. Она предлагает купить билет в кино, театр, на квест и др, говоря, что себе уже купила, но место рядом еще свободно. Затем присылает ссылку на мошеннический сайт. За три месяца жертвы перевели скамерам 94 млн рублей.

Целевые аудитории мошенников ⬇️

▪️ «простые парни, которые выглядят наивно на фото»;
▪️ «люди с непривлекательной внешностью или лишним весом»;
▪️ «анкеты с обычным описанием и фото плохого качества».

2️⃣ Самой разорительной оказалась схема с поиском потерянных и заброшенных криптокошельков (BTC Search) — средняя сумма списания 32 072 руб., а общий ущерб — 13+ млн рублей.

3️⃣ Также в топе — схема с перепродажей NFT-токенов и схема с трейдингом криптовалют. Сумма ущерба составила по каждой составила 67 млн рублей и 106 млн рублей соответственно.

Детали исследования и подробное описание популярных схем со знакомствами — в новом блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
14😁8🔥6
Кому нужен аудит ИБ и как его проводить? 🔍 Экспертиза F6 — в карточках.

Рост и развитие компании всегда приводят к расширению поверхности атаки. Новые сервисы, объемные базы данных, система подрядчиков и сложная ИТ-инфраструктура обязывают проводить полноценный ИБ-аудит.

Процедура покажет, где находятся слабые места и какие угрозы наиболее актуальны для компании.

Каким бывает аудит ИБ, как он проходит и что должно быть отражено в итоговом отчете — объяснили в карточках и в этой статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥198👍82👏1🤩1